Bądźmy w kontakcie
 Czas trwania 21 godzin

Plan Szkolenia

1. Koncepcje i zakres statycznej analizy kodu

  • Definicje: analiza statyczna, SAST, kategorie reguł i poziomy ważności
  • Zakres analizy statycznej w bezpiecznym SDLC i pokrycie ryzyka
  • Jak SonarQube wpisuje się w mechanizmy bezpieczeństwa i przepływy pracy programistów

2. Przegląd SonarQube: funkcje i architektura

  • Podstawowe usługi, baza danych i komponenty skanera
  • Quality Gates, Quality Profiles i najlepsze praktyki dotyczące Quality Gates
  • Funkcje związane z bezpieczeństwem: podatności, reguły SAST i mapowanie CWE

3. Nawigacja i korzystanie z interfejsu serwera SonarQube

  • Przewodnik po interfejsie serwera: projekty, problemy, reguły, miary i widoki zarządzania
  • Interpretacja stron problemów, śledzenie pochodzenia i wskazówki dotyczące napraw
  • Generowanie raportów i opcje eksportu

4. Konfiguracja SonarScanner z narzędziami budowania

  • Konfiguracja SonarScanner dla Maven, Gradle, Ant i MSBuild
  • Najlepsze praktyki dotyczące właściwości skanera, wykluczeń i projektów wielomodułowych
  • Generowanie niezbędnych danych testowych i raportów pokrycia w celu dokładnej analizy

5. Integracja z Azure DevOps

  • Konfiguracja połączeń usługi SonarQube w Azure DevOps
  • Dodawanie zadań SonarQube do Azure Pipelines i dekorowanie pull requestów
  • Importowanie Azure Repos do SonarQube i automatyzacja analiz

6. Konfiguracja projektu i analizatory zewnętrzne

  • Quality Profiles na poziomie projektu i wybór reguł dla Java i Angular
  • Praca z analizatorami zewnętrznymi i cykl życia wtyczek
  • Definiowanie parametrów analizy i dziedziczenie parametrów

7. Role, obowiązki i przegląd metodologii bezpiecznego programowania

  • Podział ról: programiści, recenzenci, DevOps, właściciele bezpieczeństwa
  • Tworzenie macierzy ról i obowiązków dla procesów CI/CD
  • Proces przeglądu i rekomendacji dla istniejącej metodologii bezpiecznego programowania

8. Zaawansowane: dodawanie reguł, dostrajanie i ulepszanie globalnych funkcji bezpieczeństwa

  • Korzystanie z API SonarQube do dodawania i zarządzania niestandardowymi regułami
  • Dostosowywanie Quality Gates i automatycznego egzekwowania polityk
  • Wzmacnianie bezpieczeństwa serwera SonarQube i najlepsze praktyki kontroli dostępu

9. Praktyczne sesje laboratoryjne (zastosowanie)

  • Laboratorium A: Konfiguracja SonarScanner dla 5 repozytoriów Java (Quarkus, gdzie dotyczy) i analiza wyników
  • Laboratorium B: Konfiguracja analizy Sonar dla 1 front-endu Angular i interpretacja ustaleń
  • Laboratorium C: Pełne laboratorium potoku — integracja SonarQube z potokiem Azure DevOps i włączenie dekorowania pull requestów

10. Testowanie, rozwiązywanie problemów i interpretacja raportów

  • Strategie generowania danych testowych i pomiaru pokrycia
  • Typowe problemy i rozwiązywanie błędów skanera, potoku i uprawnień
  • Jak czytać i prezentować raporty SonarQube interesariuszom technicznym i nietechnicznym

11. Najlepsze praktyki i rekomendacje

  • Wybór zestawów reguł i strategie stopniowego egzekwowania
  • Rekomendacje dotyczące przepływu pracy dla programistów, recenzentów i potoków budowania
  • Plan rozwoju skalowania SonarQube w środowiskach korporacyjnych

Podsumowanie i kolejne kroki

Wymagania

  • Zrozumienie cyklu życia oprogramowania
  • Doświadczenie w kontroli wersji i podstawowych koncepcjach CI/CD
  • Znajomość środowisk programistycznych Java lub Angular

Grupa docelowa

  • Programiści (Java / Quarkus / Angular)
  • Inżynierowie DevOps i CI/CD
  • Inżynierowie bezpieczeństwa i recenzenci bezpieczeństwa aplikacji

Liczba uczestników


Cena za uczestnika (netto)

Opinie uczestników (1)

Propozycje terminów

Powiązane Kategorie